Não sei o que você tentou fazer antes, mas eis o que acabei de fazer e tive sucesso:
1) Baixou o instalador do serviço Windows do Tomcat 5.5.27 e o instalou.
2) Joguei o descritor de segurança do serviço TomCat5 usando "sc sdshow tomcat5", que me mostrou:
D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPWPDTLOCRRC;;;PU)
Este é um descritor de segurança bastante comum para serviços. Eu vi isso literalmente em alguns serviços da Microsoft. O sistema e administradores internos têm "controle total", "usuários avançados" podem parar, iniciar e pausar o serviço e "usuários autenticados" podem consultar propriedades do serviço (estou encobrindo um pouco aqui).
3) Criei um usuário limitado chamado "bob" na minha caixa, abri um prompt de comando "RUNAS" como ele e obtive seu SID de "WHOAMI / ALL" (um comando que está no Windows Server 2003, mas não em XP ... não sei sobre o Vista e Windows 7 fora do topo da minha cabeça). Eu verifiquei que Bob não pôde parar / iniciar o serviço Tomcat (usando "NET STOP tomcat5"). Recebi o mesmo erro que você denunciou em sua postagem.
4) Do meu prompt de comando do administrador regular, executei o seguinte:
sc sdset tomcat5 D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPWPDTLOCRRC;;;PU)(A;;RPWPDT;;;S-1-5-21-1409082233-484763869-854245398-1009)
Esta string SDDL fornece os direitos SID (S-1-5-21-1409082233-484763869-854245398-1009) de Bob para interromper, iniciar e pausar o serviço (RP, WP e DT, respectivamente).
5) Voltei para o meu prompt de comando "Bob" e verifiquei que agora eu podia parar e iniciar o serviço usando NET STOP e NET START.
Eu recomendaria criar um grupo para delegar esse direito, colocar um usuário nesse grupo, obter o SID do grupo (usando o WHOAMI ou qualquer outra ferramenta) e modificar o descritor de segurança dessa maneira.
Eu acho que usar a Diretiva de Grupo para modificar o descritor de segurança funcionaria bem. Eu tenho visto casos em que alguns serviços não gostam da permissão padrão que uma modificação baseada em política de grupo coloca em um serviço (veja esta postagem sobre o serviço de Pesquisa do Windows se você quiser ver do que estou falando: link ), mas isso tem sido incomum na minha experiência.
Se você quiser mais informações sobre descritores de segurança para serviços, consulte link e link .